Уразливість Insecure Direct Object Reference у плагіні Happy Addons для Elementor
Виявлено уразливість Insecure Direct Object Reference та XSS у плагіні Happy Addons для Elementor, що дозволяє змінювати шаблони та виконувати шкідливий код.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Happy Addons для Elementor у WordPress має уразливість Insecure Direct Object Reference, що дозволяє користувачам з рівнем Contributor змінювати умови відображення шаблонів. Через недостатню перевірку прав доступу та відсутність належного екранування даних можливе виконання збереженого XSS-атаки при перегляді панелі умов шаблонів адміністратором.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни налаштувань відображення шаблонів на сайті, що впливає на цілісність контенту. Зловмисники можуть також впровадити шкідливий JavaScript, який виконається в браузері адміністратора, що створює ризик компрометації облікових записів та подальших атак. Власникам сайтів слід розглянути можливі наслідки для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Happy Addons та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій редагування шаблонів, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, наприклад, тимчасове відключення плагіна або обмеження доступу до відповідних AJAX дій.